Eine verwaiste COM-Registrierung wurde zur Windows-Rechteausweitung
James Forshaw von Project Zero hat am 21. September 2026 eine Analyse von CVE-2026-66804 veröffentlicht, einer Windows-Rechteausweitung, die er mit 14 anderen gemeldet hat. Es ist ein unvollständiger Fix eines früheren Fehlers (CVE-2026-50343, „Dark Elevator").
Ursache ist eine verwaiste COM-Registrierung. Das CrossDevice-COM-Objekt mit der CLSID {E9F83CF2-E0C0-4CA7-AF01-E90C70BEF496} war systemweit registriert — erreichbar für alle Nutzer, auch Systemdienste —, aber seine Server-DLL fehlte. Sie verwies auf %PROGRAMDATA%\CrossDevice\CrossDevice.Streaming.Source.dll, einen nicht vorhandenen Pfad in C:\ProgramData, wo jeder Nutzer Verzeichnisse anlegen darf. Legt man dort eine DLL an, lässt sich das Objekt instanziieren.
In einen privilegierten Prozess geladen wird sie über Custom COM Marshaling: Ein Objekt mit IMarshal kann eine beliebige CLSID zum Entmarshalling angeben, und die COM-Laufzeit lädt die passende In-Process-DLL automatisch, bevor die Zielmethode läuft. Ein Custom OBJREF mit der verwaisten CLSID an einen privilegierten COM-Dienst lädt die Angreifer-DLL.

Was das bedeutet
Eine Registrierung ist eine Angriffsfläche, auch ohne etwas dahinter. Die DLL gab es nie; den Zeiger schon. Eine CLSID, die auf einen beschreibbaren Pfad zeigt, ist ein latenter lokaler Rechtefehler — unabhängig davon, ob je ein Server ausgeliefert wurde.
„Unvollständiger Fix" ist das wiederkehrende Muster. Der erste Fix schloss den Weg über den InstallService; die Registrierung blieb verwaist, ein anderer Lader — COM-Marshaling — erreichte dasselbe Objekt. Das Symptom behoben, die Ursache nicht.
Die Prüfung ist auditierbar. Jede CLSID, die auf einen Pfad unter einem weltweit beschreibbaren Verzeichnis zeigt, gehört gefunden, bevor ein Angreifer sie findet — eine Abfrage über die Registry, kein Rätsel.